V10.04.3Purpose limitation设计研究
监控数据的用途需严格限定
别名: 用途限制 · 数据二次使用 · surveillance data
概念解释
用途限制(purpose limitation)要求为一个协作目的收集的数据,不能在未说明、未授权的情况下转作绩效、纪律或其他判断。例如为了排查系统故障而保留的访问日志,不应悄然成为个人勤勉度排名。
机制
数据一旦存在,组织会不断发现新的可量化用途;聚合、长期保存和角色间共享会放大原始采集时没有的推断能力。使用者预期今天的协作痕迹明天可能被评价,便会减少真实记录、改用私下渠道或改变行为。限定用途和保存期不仅减少数据量,也让人能据此判断自己何时被看见、可否安全协作。
怎么研究
- 范式:审计数据流,从采集字段追到每个访问角色和决策;访谈员工对不同二次用途的可接受性;比较用途变更前后的使用与规避。
- 变量:目的清晰度、访问范围、保存期、二次使用次数、知情程度、感知风险和绕行率。
- 方法论注意点:隐私声明的存在不证明理解;应测试受影响者能否准确预期数据会如何被用。
边界
欺诈调查、法定义务或严重安全事件可能要求扩展使用,但应走独立、可审查的例外程序,而不是让一般管理者自由调用。删除数据也不解决已经据此做出的不透明判断。
怎么落地
- 为每类数据写明唯一协作目的、最少字段、保存期限、访问角色和禁止用途。
- 将访问控制和导出日志绑定到用途;用途变更前重新告知并取得适当授权。
- 提供个人查询、纠错和申诉路径,定期删除超期数据。
- 验证办法:抽查访问记录能否映射到已声明目的;发现无法解释的访问或二次用途即暂停该数据流。